![]() |
RDP
Доброе время суток.
1. Есть терминальный сервер 2. Есть 10 пользователей которые подключаются по RDP Когда пользователи подключились они видят все каталоги на диске D как можно ограничить отображение каталогов что бы каждый пользователь видел свой каталог, а каталоги остальных пользователей не видел. Спасибо! |
Ой.. Такое мы проходили лет 5 назад.
Костыль: Диск Д - досуп только Администраторам Далее делаете каталог Share, в нем каталоги %username% Ваших пользователей. Каталог Share расшариваете, настраивате права как вам надо Потом в общую автозагрузку ярлык на cmd Код:
net use Z: \\%computername%\Share\%username% По итогу каждому при логоне примапится сетевой диск из которого пользователь выбраться не сможет. Главное правильно права на каталоги и шару поставить. Да, я в курсе - костыль еще тот |
Цитата:
А зачем тогда подключаться по rdp что бы получить доступ к своему каталогу с данными которые лежат на диске D. Если можно ввести пользователей в домен и к каждой учетке подключить сетевой диск не заходя по rdp. |
Какие были исходные данные, такой костыль и написал. =)
Исходил из того, что терминальный сервер хз где, пользователи там локальные, домена нет планета населена роботами. |
Пользователи в домене и подключаются к этому серверу по RDP
|
и при чём здесь RDP?
если пользователь локально зайдёт в систему, у него по-вашему должна быть другая "картина"? Не получится так сделать. Можно насоздавать каталогов для пользователей и убрать "Список содержимого папки" для родительского каталога. Свой каталог пользователь не увидит, но на него можно сделать ярлык. Только к чему всё это? - у пользователей уже есть свой личный профиль со своим личным каталогом "Documents". |
Цитата:
|
Цитата:
Цитата:
|
Цитата:
Нет, оно, конечно, можно, но… не нужно. |
Цитата:
Если все настроено правильно - т.е. у пользователя нет возможности использовать сторонний файл-менеджер - будь-то местный либо вброшенный в сеанс любыми средствами - переназначается папка Documents на нужный диск (в данном случае D:) в отдельную папку - типа D:\USERS - в папку с именем пользователя %username%, т.е. итоговая ссылка будет на D:\USERS\%username%. К конечной папке даем доступ ТОЛЬКО админам да самому юзеру. Диски скрываем от юзера вообще. Профит. ЗЫ: рекомендую полистать возможности команды mklink... она умеет выкинуть любую папку юзеру прямо на рабочий стол, с где бы она не росла на самом деле. |
Цитата:
|
Iska, ессно. Зачем юзеру самостоятельно запускать cmd? А тем паче powershell?
|
ShaddyR, а как же logon/logout-скрипты выполнять (WSH, как я понимаю, мы тоже запретим, вкупе с mshta, IE, VBA и vbc.exe/csc.exe) :dont-know ?!
|
Цитата:
Цитата:
|
Цитата:
Когда пользователь подключается по TeamViewer, он будет видеть весь диск D зачем ему скажем доступ к папкам с другого отдела логистики или еще какого то? - предлагаю переименовать тему на TeamViewer! Когда пользователь подключается по vpn, он будет видеть весь диск D зачем ему скажем доступ к папкам с другого отдела логистики или еще какого то? - предлагаю переименовать тему на vpn! Не приходит в голову, что предоставляющий доступ к системе "механизм" не относится к распределению доступа внутри системы? Цитата:
и мало подходит для работы пользователей с документами, т.к. не индексируется а уж для десятка пользователей, так уж точно избыточно-бессмысленна, как и деление на несколько серверов |
Цитата:
|
Цитата:
|
Цитата:
|
Цитата:
|
Цитата:
зачем cmd и powershell запрещать бесправному пользователю? если прав нет, то он это и не сделает а если права есть - с большой вероятностью есть возможность сделать это и без powershell Цитата:
А так можно было бы обойтись одним только RemoteApp, а в большинстве случаев - клиентским приложением. |
Цитата:
|
И что должен пользовать администратор для:
Цитата:
|
Цитата:
|
ShaddyR, вернёмся к нашим баранам — как исполнять logon/logout-скрипты под пользователем, если задать ему запрет на использование пакетных файлов, скриптов WSH и PowerShell? Я пытаюсь объяснить, что мы таким макаром не пользователя ограничиваем (пользователь всё равно дальше своего профиля не сунется, привилегий-то нет), мы администратору мешаем.
|
Iska, а ты все сообщения подряд читаешь или по какому-то другому принципу?
Цитата:
Цитата:
Цитата:
|
ShaddyR, ты сам себе противоречишь, политика про которую ты твердишь (DisableCMD = 2) запретит только интерактивный запуск консоли, а batch-файлы разрешит вообще, не ограничиваясь logon/logoff.
Т.е. ставишь палки в колёса пользователю, который может и не сунуться? и даёшь зелёный свет всему запущенному от его имени. Цитата:
|
Цитата:
|
Цитата:
Цитата:
Цитата:
Цитата:
|
Цитата:
Как дети, чесслово. Мне начало поднадоедать доносить простые вещи. Хочешь уяснить для себя что-то, выходящее за пределы твоего понимания - создай соотв. тему и задавай вопросы в ней. 17 сообщений оффтопа в теме не кажутся тебе перебором? |
Время: 23:15. |
Время: 23:15.
© OSzone.net 2001-